Страница 1 из 1

выявление сканирования портов с помощью cisco

Добавлено: 2011-04-08 15:03:48
Гость
Здравствуйте. Периодически в одно и тоже время маршрутизатор cisco 3845 грузится под 100% процессом ip nat ager, приходится ее ребутить.
При гуглении в инете рассматривается 2 варианта - глюк иоса или кто-то усиленно сканит порты. Как можно вычислить зараженный комп?
структура сети такая: 3845 -> 6509, к ней уже цепляются 3560, а уже к 3560 -> 2960. К интерфейсам 2960 непосредственно подключаются клиенты.
PS кстати, каким способом провайдеры автоматически фиксят сканирование портов?

Re: выявление сканирования портов с помощью cisco

Добавлено: 2011-04-08 20:38:54
lap
Можно снять с нее netflow, и посмотреть что происходит. Моно поискать по релиз-нотисам от вашего софта чтонибудь похожее. sh ip nat trans покажет натовские сессии, тоже можно чтонибудь интересное найти....

Re: выявление сканирования портов с помощью cisco

Добавлено: 2011-04-09 13:43:06
Гость
попробую в качестве временной меры пока выставить ip nat translation max-entries для всех; в этом случае клиенты через раз будут испытывать затруднение при выходе в инет случае достижения порога?
А ежели сделать clear ip translation *, то это не будет сильно варварски (существующие соединения разорвутся)?

Re: выявление сканирования портов с помощью cisco

Добавлено: 2011-04-10 10:40:12
lap
Толькочто попробовал, ссх сессия и ирка вроде не отвалились. Хотя когдв на цыскопиксе делаешь клир хлейт, то все отсыхает...

Re: выявление сканирования портов с помощью cisco

Добавлено: 2011-04-10 19:47:55
Гость
попробал сейчас вечером clear ip translation *, соединение с циской пропало секунд на 40, было порядка 800 трансляций